DNET_SCExamAfternoonGlossary - NetDevInfraWGinOSSConsortium/NetDevInfraWiki GitHub Wiki
午後は手書きが必要なので、改めて復習。
-
セキュリティ(
SC:基礎の該当節) -
BCP(Business Continuity Plan)、
BCM(Business Continuity Management)、 -
CP (Contingency Plan)
-
DR (Disaster Recovery)
-
情報セキュリティの7大要素(
SC:基礎の該当節)
情報セキュリティの7大要素
-
基本
-
機密性 (confidentiality)
基本中の基本 -
完全性 (integrity)
- 公共的なシステムで重要になる。
- 情報が正確である(≒全て揃っていて欠損や不整合が無い)こと。
-
可用性 (availability)
- 公共的なシステムで重要になる。
- 常時稼働、24時間365日稼働など。
-
-
付加
さらに、デジタル・フォレンジック的要素- 真正性 (authenticity)
- 信頼性 (reliability)
- 責任追跡性 (accountability)
- 否認防止 (non-repudiation)
-
予防
- 抑止・抑制
- 予防・防止
-
検知
- 検知・追跡
- 回復
-
物理的セキュリティ
- 耐震、防火、電源、回線、入退館
- 全体的に可用性への対応に近い。
- あとは、人的、物理的攻撃への対応。
-
論理的セキュリティ
- 物理的セキュリティを除くほか全て。
- 以下の3つに分類できる。
- 管理的セキュリティ(運用管理)
- 人的セキュリティ(教育・訓練・懲戒)
- システム的セキュリティ(技術)
※ 人的は両方に含まれる。
-
情報セキュリティ・マネジメント・システム(ISMS)(
SCの該当節) -
ISMS
- 情報セキュリティ・マネジメント・システム
- Information Security Management System
-
ISO/IEC 27000 / JIS Q 27000 シリーズ
ISMSの標準(手順)- ISO/IEC 27000:2013、JIS Q 27000:2014
基本用語集 - ISO/IEC 27001:2013、JIS Q 27001:2014
要求事項 - ISO/IEC 27002:2013、JIS Q 27002:2014
実践規範 - ISO/IEC 2700X:201X
その他、色々。
- ISO/IEC 27000:2013、JIS Q 27000:2014
基礎的な内容のモノが多い。
(元 Wiki でも内容は未記載。)
-
デスクトップ仮想化方式(
SC:基礎の該当節)- ネットワーク・ブート方式
- 画面転送方式
- サーバーベース型
- ブレードPC型
- VDI型(主流)
-
- ビヘイビアを検出するための隔離された環境。
- 単純に分離環境であることもある。
(元 Wiki でも内容は未記載。)
-
認可(アクセス制御)の種類(
SC:対策技術 - 認証・アクセス制御の該当節)- 任意(DAC):Windowsに実装がある。
- 強制(MAC):セキュアOSなどに実装がある。
- ロールベース(RBAC):Windowsに実装がある(グループを利用)。
- 情報フロー制御:情報が、上位から下位に移動しないように制御される。
- ユーザと情報の関係で操作が制限される。
- MACを実装するシステムで利用される。
詳細は、コチラ(暗号化アルゴリズム)を参照。
-
ハッシュ関数
-
キーなし方式・あり方式がある。
-
計算量について
衝突発見困難性 < 第二原像計算困難性 < 原像計算困難性
(高度午前 - 技術要素 - セキュリティ - 暗号・認証の該当節) -
説明
-
衝突発見困難性
衝突する某かの2メッセージを計算 -
第二原像計算困難性(≒衝突)
1つのメッセージを与えた状態で、
もう1つのメッセージ(第二原像)を計算 -
原像計算困難性
ハッシュ値から、原像を計算する(≠衝突)。
-
-
危殆化のトピック
SHA-1 → SHA-2 → SHA-3
-
-
暗号化
- 秘密鍵・暗号化
- 公開鍵・暗号化
- ハイブリッド・暗号化(キー交換)
-
デジタル署名(証明書)
-
認証(MAC、AES)
-
詳細
-
暗号化の詳細
- ストリーム暗号
- ブロック暗号
-
公開鍵・暗号化の詳細(
暗号化アルゴリズムの該当節)- RSA、DSA、ECC(ECDSA, ECDH)
- 離散対数問題
- DH鍵共有(交換)
-
-
ブロック暗号の
暗号化モード(暗号利用モード)(暗号化アルゴリズムの該当節)-
脆弱
- ECB: Electronic CodeBook
- 同じ平文ブロックは同じ暗号ブロックになる。
-
対策
IVとかXOR/暗号化で、連鎖・フィードバックする。- CBC: Cipher Block Chaining
- CFB: Cipher-FeedBack
- OFB: Output FeedBack
-
-
証明書
-
デジタル署名のPKI(公開鍵暗号基盤)で用いられる。
-
フィンガー・プリント(指紋)
- ハッシュで対象は証明書や公開鍵
- 証明書や公開鍵の改ざん検知用。
-
- CRL:ファイルをダウンロードしてチェック
- OCSP:CRLをNWプロトコル化したような感じ。
- SCVP:信頼関係(期限、署名など)も含めてチェック。
-
-
TPM
- 耐タンパ性のあるセキュリティ・チップ
- 本機の証明書やパスワードなどの機密情報を安全に管理
- Windows Helloや、FIDOなどで使用されている。
-
電子文書の長期保存(
SC:試験 - 午後 - パターン&プラクティスの該当節)
-
ポート・スキャン(
SC:脅威の該当節)-
UDP, TCPリスニング・ポートを確認する。
-
TCPコネクト・スキャン
コネクション確立によるスキャン -
ログを残さないステルス・スキャン
- UDPスキャン
- TCPハーフ・スキャン
・TCP SYNスキャン
・TCP FINスキャン
・TCP Nullスキャン
・TCP クリスマスツリー・スキャン
-
-
セッション・ハイジャック(
SC:脅威の該当節)-
UDP, TCP
-
HTTP(HTTPS)
-
HTTPなら盗聴されれば終わり。
・認証チケット(Cookieの場合が多い)
・SessionID(Cookieの場合が多い) -
HTTPSでも漏洩の可能性はある。
・URL中→URLからの漏洩
・Hidden→XSSなど。
・Cookie→XSSなど。 -
Cookieの堅牢化
・エントロピーは高め
・揮発性、若しくは、有効期限付き
・Secure、HttpOnly属性の付与
-
-
-
DoS、DDoS
-
種類
- SYN Flood攻撃
- ICMPリフレクション(Smurf)攻撃
- , etc.
-
ポイント
- コネクションレス・プロトコルでは攻撃者を特定し難い。
- DDoSの対策はキャパ増強以外あまり多くないが、SDNなどで対応可能。
-
参考
-
午前(
SC:試験 - 午前Ⅱ - 情報処理安全確保支援士の過去問の該当節) 午後(パターン&プラクティス)- その他
・SC:脅威 - DoS攻撃
・CAPTCHA(SC:試験 - 午後 - パターン&プラクティスの該当節)
-
午前(
-
-
DNS関連
-
分割配置
-
DNSSEC
-
EDNS0:
・プロトコル拡張
・代表的な違いはペイロードの拡大 -
午前(
SC:試験 - 午前Ⅱ - 情報処理安全確保支援士の過去問の該当節) -
午後(パターン&プラクティス)(いずれも SC:試験 - 午後 - パターン&プラクティス の該当節)
- 専門基礎力系
- 専門応用力系
-
-
電子メール関連
-
POP3
- 認証は平文なのでクレデンシャル盗聴の危険性
- 対応としては、APOP、POP3 over TLS/SSH
-
OP25B:
- ISP以外のSMTPクライアントからサーバを使用できないようにする。
- ただし、サブミッション・ポート、STARTTLS (25 → 587)+SMTP-AUTHで、
例外的に、ISP以外のSMTPクライアントからサーバを使用可能にする。
-
午前(
SC:試験 - 午前Ⅱ - 情報処理安全確保支援士の過去問の該当節) -
午後(パターン&プラクティス)(いずれも SC:試験 - 午後 - パターン&プラクティス の該当節)
- 専門基礎力系
- 専門応用力系
-
-
HTTP関連
-
GET問題
- Query Stringが改ざんされる。
- Query Stringで漏洩する。
・ログから漏洩
・Refererから漏洩
・お気に入りから漏洩
・URLコピペから漏洩
-
POST問題
- 攻撃は受け難くなるが、
- 入力が記録されない(アプリ・ログ頼り)。
-
ステートレスとステートフル
-
ステートレス
スケーラビリティが高い
(が、盗聴や漏洩、改ざんの可能性) -
ステートフル
スケーラビリティが低い
(が、よりセキュアになる)
-
-
-
IPsec
本シート、何故か、IPsecに注力。-
鍵共有プロトコル:IKE v1, v2
-
IKE:Internet Key Exchange
-
IKEは、ISAKMP/Oakley鍵交換プロトコルを元にして作られた。
・ISAKMP/Oakleyとは、IPsecで利用されるSA確立のためのプロトコル
・SA(Security Association)とは、コネクションのようなもの。
・ISAKMP SA:制御用で1つだけ作成される。
・IPsec SA:データ用(上り・下り、ESP、AHで別々) -
「Diffie-Hellman」方式が利用される。
-
それ自体で暗号化通信をサポートしている。
-
UDPポート番号500上で通信される。
-
IKEv1とIKEv2
・互換性はない。
・IKEv1
・メイン・モード:動的IPアドレスには対応していない。
・アグレッシブ・モード:動的IPアドレスにも対応している。
・クイック・モード:IPsec SAの作成に使用する。
・IKEv2
・動的IPアドレスにも対応している。
・仕様の明確化により相互運用性が向上
-
-
暗号通信プロトコル:ESP、AH
-
AH (Authentication Header)
・認証のみ。
・NATはNG -
ESP (Encapsulated Security Payload)
・暗号化と認証。
・NATはOK、NAPTはNG
-
-
-
SSL/TLS
本シート、何故か、SSL/TLSに注力。-
上位プロトコル
- Hand Shakeプロトコル
- Change Cipher Specプロトコル
- Alertプロトコル
- Application Dataプロトコル
-
下位プロトコル
Recordプロトコル
-
-
Wi-Fi(EAP、WEP / WPA、WPS)
-
認証・認可(≒権限)
-
認証の対象
- 人の認証:本人認証(LoAなど)
- モノの認証:機器・デバイス認証(TPMなど)
- 情報の認証:メッセージ認証(MAC、デジタル署名など)
-
認証に関するエトセトラ
-
チャレンジ&レスポンス(
認証基盤の該当節) -
ワンタイム・パスワード(OTP)(
SC:対策技術 - 認証・アクセス制御の該当節)- チャレンジ&レスポンス
- S/Keyと時刻同期方式
- HOTPとTOTP
-
クライアント認証とサーバ認証(証明書)
- 上記は、サーバ認証がないのでMITM攻撃され得る。
- MITMを防ぐには、クライアント認証とサーバ認証を活用する。
- Forms認証+HTTPSも同じ事
(要アドレスバー・チェック(SC:試験 - 午後 - パターン&プラクティスの該当節))。 - フィッシングされないように、HSTS。
-
ICカード
- に対する攻撃は、非破壊攻撃と、その一種である
サイドチャネル攻撃 - JIWG:European [J]oint [I]nterpretation [W]orking [G]roup
・ICチップの脆弱性評価に関する事実上の基準
・ICカードの評価の公平性や客観性を実現するための解釈の統一
・ISO/IEC 15408、CCをICカードの評価に適用する際の解釈の統一
- に対する攻撃は、非破壊攻撃と、その一種である
-
-
パスワード・クラック(
SC:試験 - 午後 - パターン&プラクティスの該当節)- パスワード・クラック中のオフライン攻撃
- レインボー・テーブル
- パスワード・クラック中のオンライン攻撃
- パスワード・リスト
- ブルート・フォース
- 逆ブルート・フォース
(リバース・ブルートフォース)
- パスワード・クラック中のオフライン攻撃
-
IdP / STS(OSS)
-
脆弱性検査 / 診断(
セキュリティ脆弱性対策ツールの該当節)の実施 -
類似不良(
SC:試験 - 午後 - パターン&プラクティスの該当節)の対策
(元 Wiki でも内容は未記載。)
-
マルウェア系(
SC:脅威の該当節) -
種類
-
ウィルス
人による操作(感染したプログラムの実行など)がなければ拡散できない -
ワーム
ネットワーク感染型ワームなど、人の手を借りずに自身で移動できる。 -
ルートキット
トロイの木馬を送り込む前段に仕込むと強力。 -
トロイの木馬
-
自身を複製しない。
-
以下のようなタイプのものがある。
・パスワード窃盗型
スパイウェア -> キーロガー
・クリッカー型
悪意のあるモバイルコード -> クリッカー
・バックドア型
ボット
・ダウンローダ型
ボット、ドロッパ、ガンブラー
・プロキシ型
MITB、ボットネット -
悪意のあるモバイルコード
クリッカー等に代表される -
スパイウェア
キーロガー等に代表される -
ボット
バックドア型のワームの一種。遠隔操作が可能。 -
ランサムウェア
暗号化(や盗難)→金銭要求 -
ドロッパ
・侵入専門のマルウェア
・パッキングやDBDを行う。 -
ガンブラー
DBD → FTP → 改ざん(攻撃サイト化) -
マイニング・マルウェア
仮想通貨のマイニングを行わせるマルウェア -
PUA (Potentially Unwanted Application)
潜在的に不要なアプリケーション
-
-
※ ドライブバイダウンロード(DBD)(
SC:脅威の該当節)
ウェブブラウザなどの脆弱性を介して、ダウンロードされる。
-
FW(
SC:対策技術 - 防御・侵入検知の該当節)-
パケット・フィルタリング型ファイアウォール
-
その他、様々なファイアウォール
-
サーキットレベル・ゲートウェイ型(L4スイッチ的)
最も単純 -
ダイナミック・パケットフィルタ型(L4スイッチ的)
コネクション識別 -
ステートフル・インスペクション型(L4スイッチ的)
フロー識別 -
アプリケーション・ゲートウェイ or プロキシ型(L7スイッチ的)
→ WAF
-
-
-
-
HIDS・HIPS
以下のようなホストのイベントを検知できる。
なお、HIPSには、ウィルス対策(SC:脅威の該当節)が実装される。-
ログイン・ログオフの成功/失敗
-
プログラム
・管理プログラム起動
・特権ユーザへの昇格
・インストール -
ファイル・アクセス(変更・削除)
・システム・ファイル
・コンフィグ設定
・Webコンテンツ -
NIC上で検知できるネットワーク攻撃
-
-
NIDS・NIPS
-
暗号化パケットを検知できない。
-
誤検知が多い。
ステートフル、ビヘイビア、アノマリ分析で対応。 -
検知出来ない攻撃も多い。
・アプリの脆弱性
・不正アクセス
・内部犯行など。 -
NIPSには、遮断機能が必要なのでインライン型になる。
・フォールス・ポジティブ or ネガティブが問題になる事がある。
・DoS、DDoSへの対応が必要になることがある。
・フェール・オープンで障害が発生した場合にはパケットをそのまま通過させる。
-
-
WAF
-
主に、インジェクション系の攻撃の検知
-
インライン型なのでアプライアンス機能が付加されているものも多い。
・HTTPS
・HTTPS圧縮
・負荷分散
・アドレスの引き継ぎ
X-Forwarded-For (XFF) ヘッダ
-
-
-
BOF系
-
データ実行防止機能(DEP)
-
コンパイラに依る対策
- SSP(Stack Smashing Protection)
- ASLR(Address Space Layout Randomization)
- PIE(Position Independent Executable)
- AF(Automatic Fortification)
-
BOFを起こす関数
- gets()
- strcpy()
- strcat()
- sprintf()
- snprintf()
- scanf()
- sscanf()
- fscanf()
- getchar();, fgetc();, getc();
-
対応
- 何れもdstのサイズを調査して長さを指定する。
- 文字列の終端ナルも同じこと。
-
-
レース・コンディション
-
インジェクション系(
SC:脅威の該当節)-
OSコマンド・インジェクション
&ディレクトリ・トラバーサル-
影響
様々なコマンド実行を攻撃に利用される。 -
対策
・ユーザ入力を持っていかない。
・入力チェックを行う。
-
-
SQLインジェクション
-
影響
・DBデータのCRUD操作を攻撃に利用される。
・DBデータの盗難、改ざん、削除。 -
対策
・メタキャラのエスケープ
・プレペア(パラメタライズド)
-
-
Mailヘッダ・インジェクション
-
影響
・投稿フォームなどから、Mailヘッダへのインジェクションを行う。
・主に、迷惑、フィッシング、標的型攻撃メール等の発信元として利用される。 -
対策
・入力チェックを行う。
・フレームワークのAPIを使用する。
-
-
HTTPヘッダ・インジェクション
-
影響
レスポンスのヘッダやボディを追加したり、
レスポンス自体を分割したりして、攻撃を行う。 -
対策
・改行コードに相当する文字列を削除
・フレームワークのAPIを使用する。
-
-
XSS(JavaScriptのインジェクション)
-
対策
・メタキャラのサニタイジング
・フレームワークのAPIを使用する。 -
以下のような種類があり(
SC:脅威の該当節)、
DOMベースでは出力に変化が無い場合がある。
・反射型のXSS (非持続的)、Reflected XSS
・格納型のXSS (持続的)、Stored XSS
・DOMベースのXSS、DOM-based XSS
-
-
-
Ajax系
-
XMLHttpRequest
-
XML→JSON
-
クロス ドメイン接続
JSONP → XDM → CORS- JSONP
scriptタグのsrc属性を使用。 - XDM
iframe と (HTML 5 の) postMessageを使用。 - CORS
・Preflight requestの発生(POST かつ application/json の場合等)
・Access-Control-XXXXヘッダを使用してコントロール。
- JSONP
-
-
CSRF(XSRF)(
SC:脅威の該当節)- GETなら簡単
- POSTでもなんとか行ける
- SameSite属性が追加されている。
ISMS(情報セキュリティマネジメントシステム:Information Security Management System)関連
-
リスク関連(
SC:マネジメントの該当節)-
リスク・マネジメント
-
リスク・アセスメント
-
リスク分析評価手法
-
その他
- リスク・コントロール(実行&監視・制御)
- リスク・ファイナンシング(予備)
-
-
CSIRT:[C]omputer [S]ecurity [I]ncident [R]esponse [T]eam
-
インシデント対応を主導
- 現場組織に適宜対応を指示
- 情報公開(企業のステークホルダーへ)
-
平時
- 情報の収集(他部門、社外CSIRT)
- インシデント発生に備えた対応
-
-
BCM(事業継続マネジメント:[B]usiness [C]ontinuity [M]anagement)
- BIA(ビジネス・インパクト分析:[B]usiness [I]mpact [A]nalysis)の後
- BCP(事業継続計画:[B]usiness [C]ontinuity [P]lan)を策定
-
-
-
個人情報関連
・個人情報保護法(個人情報の保護に関する法律)
・個人情報保護法関連五法
・個人情報取扱事業者の義務
・2017/5/30の法改正の主な内容
・個人情報保護法についてのガイドライン -
マイナンバー法
-
プライバシー・マーク制度
-
-
-
知的財産権
・特許権
・実用新案権
・意匠権
・商標権・トレードマーク・サービスマーク -
特許法
-
著作権法
-
不正競争防止法
-
-
- 電子文書の取扱いに関する法令
- タイムビジネスに関する指針、制度など
-
情報セキュリティ
-
ITサービス(規格と制度)
・ISO/IEC 15408、Common Criteria(CC)
・FIPS140(FIPS PUB 140-2)、JCMVP
・PCIデータセキュリティスタンダード(PCI DSS)
・能力成熟度モデル統合(CMMI)
・アメリカ国立標準技術研究所(NIST) -
法律とガイドライン
・コンピュータ犯罪を取り締まる法律
・サイバーセキュリティ基本法
・サイバーセキュリティ経営ガイドライン
・電子署名法
・通信傍受法
・特定電子メール法
-
-
-
-
パーティション設計
- パーティション分割
- セキュアなファイルシステム
- バックアップ・リストア
-
インストレーション
- デフォルト・ロックダウン...からの、
- OS、アプリの最新化、パッチの適用
-
パスワード
- パスワード・チェック機能の有効化
- 推測困難なパスワードの設定
- パスワードの定期変更
-
アカウント
- アカウント / 権限
- グループ・アカウント
-
各種ポリシ設定
- パスワード・ポリシの設定
- 監査ログの設定
-
-
マルウェア
複合的な実践を行う。-
入口・出口対策
- 入口対策
感染前の防御など、通常通り行う。 - 出口対策
感染後の攻撃や、ワーム的拡散があるので、出口対策も重要。
- 入口対策
-
通信経路上
- F/W
- IDPS
- プロキシ
- 認証、URLフィルタ、POSTフィルタ
- コンテンツ・フィルタリング
-
- Web検査型サンドボックス
- メール検査型サンドボックス
- 仮想ブラウザ型サンドボックス
-
エンドポイント(クライアントOS)
- アンチウィルス
- パーソナル・ファイアウォール(PFW)
- EDR (Endpoint Detection and Response)
- ファイル検査型サンドボックス
- シェル・スクリプトやリモート管理ツールの実行制限
- 入(出)力デバイスの接続制限
- エンドポイントの回復のためのバックアップ取得
-
マネジメント面
-
感染の防止
・OS、AVバージョン最新化、パッチ適用
・FOSS利用申請(業務に無関係なソフトの使用禁止)
・ファイル送受信時のウィルス・チェック -
感染後の対策
・連絡体制、対応手順、回復手順の明確化と周知
-
-
-
脆弱性検査 / 診断
- インフラ(ホスト要塞化、マルウェア対策)
- アプリ(セキュア・コーディング)
- テスト(脆弱性検査 / 診断)の実施
-
種別
-
電子メール系
-
HTTP系(Web系)
-
その他
-
標的型攻撃
- ファイルレス攻撃
- 持続的標的型攻撃
-
標的型攻撃
- Linux関連
-
setuid/setgid(
Linuxの各種 基礎の該当節) - syslog(UDP)
-
setuid/setgid(
応用的な内容の中から抽出した基礎。
-
フィッシング(
SC:脅威の該当節)・サイト
(元 Wiki でも内容は未記載。)
(元 Wiki でも内容は未記載。)
(元 Wiki でも内容は未記載。)
(元 Wiki でも内容は未記載。)
-
DNS系
-
メール(
SC:脆弱性の該当節)-
SMTP、POP3、IMAP
-
MUA、MTA、MDA、MRA、MSA
-
SMTP-AUTH(、POP before SMTP、Authenticated POP)
-
OP25B、Sender ID、DMARC(SPF、DKIM)
-
送信元・送信先アドレス
- 送信元アドレス
・ヘッダFrom
・エンベロープFrom - 送信先アドレス
・ヘッダTo
・エンベロープTo
- 送信元アドレス
-
-
その他
-
多要素認証、二要素認証(
高度午前 - 技術要素 - セキュリティ - 暗号・認証の該当節)
(元 Wiki でも内容は未記載。)
(元 Wiki でも内容は未記載。)
-
ウィルス検出(
SC:脅威の該当節)-
基本
- コンペア法
- パターン・マッチング法
-
単純なコンペア法から進化
- チェックサム法
- インテグリティ・チェック法
-
パターン・マッチング法から進化
→ ヒューリスティック法(直接的な動作の観測)- ヒューリスティック法(スタティック・ヒューリスティック法)
- ビヘイビア法(ダイナミック・ヒューリスティック法)(間接的な変化の観測)
-
-
ステルス技術を使うウイルス(
SC:脅威の該当節)- ポリモーフィック型
攻撃用コードを暗号化する(外観上の変化)。 - メタモーフィック型
ミューテーションエンジン(ME)で攻撃用コード自体を変化させる。
- ポリモーフィック型
-
WAF(
SC:対策技術 - 防御・侵入検知の該当節) -
IDS・IPS
- まさかのDLLインジェクション(
SC:試験 - 午後 - パターン&プラクティスの該当節)。 - インジェクション・ベクタは、
フィルタリング系と関連が深い。
-
デジタル・フォレンジック(
高度午前 - 技術要素 - セキュリティの該当節)-
syslog
Linuxのログ(UDP) -
コンピューター・フォレンジック
デジタル・フォレンジックの小分野
-
-
セキュリティ情報イベント管理(SIEM)
(元 Wiki でも内容は未記載。)
独自に抽出したモノ。
-
権限系の原則(
SC:試験 - 午後 - パターン&プラクティスの該当節) -
最小権限の原則(
SC:試験 - 午後 - パターン&プラクティスの該当節) -
職務分離の原則(
SC:試験 - 午後 - パターン&プラクティスの該当節)
-
スプーフィング、スヌーピング(
SC:試験 - 午前Ⅱ - 情報処理安全確保支援士の過去問の該当節) -
スプーフィング
-
スヌーピング
後者が、語源がパケット・スニッファのSniffer→Sniffと同じ。
第三者中継
-
オープン・リレー(メールなど)
-
基本的に、OP25Bで対応。
-
通知で、
- エンベロープ Fromは、Return-Pathが問題になる事もある。
- 故に、ヘッダ / エンベロープ Toのみ使用など。
-
-
オープン・リゾルバ
インターネットからの再帰クエリを受け付けるので以下に脆弱。- DNSリフレクション
- DNSキャッシュ・ポイズニング
-
オープン・リダイレクト(HTTP/HTTPS)
-
ポイズニング(ARP、DNS、SEO)(
SC:脅威の該当節) -
ARPポイズニング
-
DNSポイズニング
-
SEOポイズニング
-
認証付き暗号(MAC、AES)(
暗号化アルゴリズムの該当節) -
MAC
-
CMAC
- ブロック暗号を用いたMAC
- 元メッセージ+暗号化メッセージを送信し、
受信側で元メッセージから暗号化メッセージを再計算して検証する。
-
HMAC
- ハッシュ関数を用いたMAC
≒ ざっくり、キーあり方式のハッシュ。 - 元メッセージ+メッセージ・ダイジェストを送信し、
受信側で元メッセージからメッセージ・ダイジェストを再計算して検証する。
- ハッシュ関数を用いたMAC
-
-
AES
-
DESの後継
-
ブロック暗号の一種
- ブロック長:128
- 鍵長:128/192/256
- 段数:10/12/14
-
MACと対称暗号を組み合わせて、
- 機密性(暗号)
- 認証・正真性(MAC)
-
を満たす仕組み。
-
証明書の種類(DV、OV、EV)(
Lets's Encryptの該当節) -
DV(Domain Validation)
-
OV(Organization Validation)
-
EV(Extended Validation)
-
証明書の失効(CRL、OCSP)(
証明書失効リスト (CRL)の該当節) -
CRL([C]ertificate [R]evocation [L]ist)
-
OCSP([O]nline [C]ertificate [S]tatus [P]rotocol)
-
IPsec(ESP、AH)(
SC:対策技術 - 暗号の該当節) -
動作モード
- トランスポート・モード
- トンネル・モード
-
暗号化、メッセージ認証
- AH (Authentication Header) → 認証のみ。
- ESP (Encapsulated Security Payload) → 暗号化と認証
-
RADIUS(PPP / EAP)(
SC:対策技術 - 認証・アクセス制御の該当節) -
認証を必要とするシステムに認証機能を提供する。
-
IEEE 802.1Xの認証(PPP / EAP)で使用されている。(
SC:試験 - 午前Ⅱ - 情報処理安全確保支援士の過去問の該当節)
-
IEEE 802
-
IEEE 802.11a/b/g/n(
高度午前 - 技術要素 - ネットワークの該当節)
多重アクセスと衝突回避方式 -
WEP → IEEE 802.11i → WPA
暗号化通信と、その脆弱性に対応するための通信規格 -
IEEE 802.1X(
高度午前 - 技術要素 - ネットワークの該当節)
LAN接続時に使用する認証規格-
PPP / EAP(
SC:対策技術 - 認証・アクセス制御の該当節)
PPP(ISP接続で使用)を強化したのがEAP(Wi-Fiの接続で使用)
-
PPP / EAP(
-
-
AP : Access Point(
高度午前 - 技術要素 - ネットワークの該当節)
-
耐タンパ(破壊 or 非破壊攻撃)(
SC:脅威の該当節) -
サイドチャネル攻撃(
SC:脅威の該当節)
非破壊攻撃の一種。- 電磁波解析攻撃(テンペスト攻撃)
- 音響解析攻撃
- 電力解析攻撃
- 故障利用攻撃(フォールト攻撃)
- タイミング攻撃
- キャッシュ攻撃
- プローブ解析
- スキャンベース攻撃
- , etc.
-
リスト
- ホワイト・リスト(ポジティブ・セキュリティ・モデル)
- ブラック・リスト(ネガティブ・セキュリティ・モデル)
-
検知
- 誤検知(フォールス・ポジティブ)
- 見逃し(フォールス・ネガティブ)
-
誤検知防止系
- FW:ステートフルなプロトコル分析
- WAF・IPS/IDS:ビヘイビア分析、アノマリ分析
-
法制度、法人系の記号(
SC:試験 - 午前Ⅱ - 情報処理安全確保支援士の過去問の該当節) -
ISO/IEC 15408、CC、JISEC
-
CERT/CC、JPCERT/CC、ISAC
-
J-CSIP、J-CRAT
-
FIPS140-2、JCMVP
-
CRYPTREC
-
脆弱性対策情報データベース(
SC:脅威の該当節)
CVE、CWE、CVSS 識別子、JVN識別子
-
過去問から(
SC:試験 - 午前Ⅱ - 情報処理安全確保支援士の過去問の該当節)
移行メモ
- 元 Wiki で見出しそのものが他ページ・同ページ内へのリンクになっていた箇所は多数あるが、 GitHub Wiki では見出しからアンカが生成されるため、 見出しをプレーン・テキストとし、リンクは直下の本文に置いた。
- PukiWiki のページ内アンカ(
#xxxxxxxx)は GitHub Wiki では再現できないため、 同一ページ内のアンカは見出しから生成されるアンカに張り替え、 他ページのアンカを指すリンクは「〜(ページ名の該当節を参照)」の形に置き換えた。- 本ページは「某書チェック・シート」と「サプリ」で同名の見出し (経路系/分離系/集約系/権限系/暗号系/通信系/認証系/テスト系/ Public Client系/マルウェア系/フィルタリング系/セキュア・コーディング系/ 情シス・マター系/その他)が並び GitHub Wiki ではアンカが衝突するため、 それぞれ「(チェック・シート)」「(サプリ)」を付して一意にした。
%%…%%による打ち消しは~~…~~に置き換えた。- マイクロソフト系技術情報 Wiki(techinfoofmicrosofttech.osscons.jp)への URL リンクは、移行済みの 暗号化アルゴリズム / 証明書失効リスト (CRL) / IPsec / SSL/TLS / 認証基盤 に張り替えた。
- 元 Wiki の「もう2つのメッセージ(第二原像)」は、第二原像計算困難性の定義から 「もう1つのメッセージ(第二原像)」に正した。 「NIPS・NIPS」→「NIDS・NIPS」、「PEPA」→「PEAP」、「Refer」→「Referer」、 「POSでも」→「POSTでも」、「AjaX系」→「Ajax系」、「プロシキ」→「プロキシ」、 「IPD/IDS」→「IPS/IDS」、「動的IPアドレスにも対応していない」→ 「動的IPアドレスには対応していない」、AES の鍵長「128/198/256」→「128/192/256」、 「インフラ(ホスト要塞化 マルウェア対策)」→「(ホスト要塞化、マルウェア対策)」に正した。
Tags: 移行, 資格, SC, 情報処理安全確保支援士, 午後, 用語一覧, 暗号, 認証, マルウェア, フィルタリング, セキュア・コーディング, 法制度